Fundacija MARA navaja, da je njena storitev »Slipstream« zdaj na voljo vsem, brez potrebe po registracijski kodi, ravno v trenutku, ko se tisoči imetnikov bitcoinov naglo poskušajo prenesti sredstva iz okvarjene strojne denarnice.
MARA je odprla »Slipstream« za javnost, medtem ko se žrtve »Coldcarda« pospešeno poskušajo rešiti

Ključne ugotovitve
- Fundacija MARA je 3. avgusta 2026 storitev Slipstream odprla za javnost in odpravila zahtevo po registracijski kodi.
- Napaka v firmware-u Coldcard iz marca 2021 je hekerjem omogočila, da so iz približno 500 denarnic izčrpali do 88 milijonov dolarjev.
- Spremljajte posodobljena navodila glede firmware-a Coldcard in nadaljnje ocene izgub, saj se preverja vedno več naslovov.
MARA odpravlja dostopne kode
MARA Holdings, na borzi Nasdaq kotirano podjetje za rudarjenje bitcoinov in ponudnik infrastrukture za umetno inteligenco (AI), prej znano kot Marathon Digital, je razvilo storitev Slipstream, da lahko uporabniki pošiljajo transakcije z bitcoini neposredno v svoj rudarski bazen, namesto da jih oddajajo v javno omrežje.
Večina bitcoin transakcij poteka skozi skupno čakalno sobo, imenovano mempool, kjer lahko vsak vozlišče v omrežju vidi transakcijo, preden je potrjena v blok. Slipstream to čakalno sobo preskoči. Uporabnik predloži podpisano transakcijo neposredno podjetju MARA, ta pa ostane skrita, dokler MARA ne izkoplje bloka, v katerem je vključena.
3. avgusta 2026 je fundacija MARA na X objavila naslednjo novico:
»MARA Slipstream je zdaj na voljo kot javno dobro brez omejitev dostopa, za katerega ni potrebna nobena programska oprema na strani uporabnika. Prosimo, bodite previdni in zmerni pri določanju provizij, da se transakcije ne bi zataknile v mempoolu Slipstream v primeru, da bi se konkurenčne provizije močno povišale. V bližnji prihodnosti za to storitev ne zaračunavamo dodatnih provizij, vendar so uporabniki odgovorni za plačilo ustreznih provizij za transakcije v bitcoinih.«
Ta zadnja točka je pomembna. MARA ne dodaja lastnega doplačila. Uporabniki še vedno plačujejo običajne provizije omrežja Bitcoin, le da transakcijo pošljejo prek zasebnega kanala namesto odprtega.
Pomanjkljivost strojne denarnice narekuje časovni okvir
Časovni okvir ni naključje. Konec julija so raziskovalci razkrili resno pomanjkljivost v strojnih denarnicah Coldcard, ki izhaja iz napake v kodiranju firmware-a iz marca 2021. Namesto da bi naključnost črpali iz namenske strojne naprave za generiranje naključnih številk, so prizadeti modeli Coldcard pri ustvarjanju 24-besedne izhodiščne fraze denarnice prešli na šibkejši programski postopek. Ta napaka je zmanjšala dejansko naključnost s pričakovanih 128 bitov na približno 40 bitov pri starejših modelih in 72 bitov pri novejših. Manj možnih kombinacij pomeni, da lahko napadalec z zadostno računalniško močjo ugane izhodiščno frazo in odklene denarnico.
Hekerji se tekmujejo v izpraznjevanju šibkih denarnic
Napadalci so ukrepali hitro. Po prvih izračunih je bilo iz približno 500 naslovov izpraznjenih okoli 594 BTC, kar je takrat znašalo skoraj 38 milijonov dolarjev. Kasnejše ocene so skupni znesek postavile bližje 70 do 88 milijonov dolarjev, ko je prišlo na dan še več ogroženih denarnic. Po ocenah z dne 4. avgusta so hekerji ukradli približno 1.816 BTC, vrednih okoli 116 milijonov dolarjev, iz več kot 5.200 različnih denarnic.
Popravek programske opreme preprečuje, da bi nove denarnice podedovale to pomanjkljivost, vendar ne pomaga pri izhodiščnih frazah, ki so bile že ustvarjene v okviru okvarjenega kode. Vsak, ki je v zadevnih letih nastavil Coldcard, mora svoje kovanice prenesti v novo denarnico.
Javni prenos sredstev ustvarja lastno past
Za uporabnike, ki uporabljajo konfiguracije z več podpisi – kar je pogosto med uporabniki Coldcarda, ki nadzor nad sredstvi razdelijo na več naprav –, sama migracija prinaša tveganje. Javno oddajanje transakcije razkrije ključe denarnice in pogoje porabe. Napadalec, ki že ima ustrezen šibek zasebni ključ, lahko opazi to transakcijo, ustvari konkurenčno transakcijo z višjo provizijo in uporabi funkcijo omrežja Bitcoin, imenovano »Replace-by-Fee« (RBF), da preskoči vrsto in ukrade sredstva, preden se prvotna transakcija potrdi.
MARA-jev Slipstream odpravlja to okno izpostavljenosti. Ker transakcija nikoli ne pride v stik z javnim mempoolom, napadalec nikoli ne vidi ključev ali podrobnosti porabe, dokler MARA ne izkoplje kovancev v potrjen blok.
Slipstream je nastal že dve leti pred krizo
MARA je Slipstream prvič uvedla 22. februarja 2024 z namenom pomagati pri velikih ali neobičajnih transakcijah, ki jih mnogi Bitcoin vozli v skladu s standardno politiko zavrnejo. Izvršni direktor Fred Thiel je to takrat predstavil kot način, da se rudarska infrastruktura MARA uporabi v korist naprednih uporabnikov bitcoina, hkrati pa ostane v okviru pravil protokola. V obdobjih velikega povpraševanja ali vzdrževanja je bil za dostop prej potreben kodeksa stranke. Ta zahteva je zdaj odpravljena.
Uporabniki še vedno nosijo tveganje zaupanja in časovnega usklajevanja
Slipstream je še vedno odvisen od tega, ali MARA najde bloke. Transakcija ostane v zasebni čakalni vrsti MARA, dokler rudarski bazen ne izkoplje bloka, zato je časovni okvir popolnoma odvisen od deleža MARA v skupni hashrate bitcoina.

Ob objavi tega članka MARA-jev bazen nadzira več kot 5 % skupne hash moči, ki poganja Bitcoin. MARA uporabnikom svetuje, naj provizije ohranijo konkurenčne, a ne pretirane, saj bi transakcija, ki ob skoku provizij obtiči v zasebni čakalni vrsti, lahko nekaj časa čakala na potrditev.
Kaj sledi za imetnike kartic Coldcard
Širša bitcoin skupnost obravnava ponovni zagon javnega mempoola Slipstream kot praktično orodje za varnostno krizo, ne pa kot trajno spremembo v načinu izvajanja večine transakcij. Za vsakodnevne prenose ostaja javni mempool standardna pot. Za uporabnike kartice Coldcard, ki še vedno hranijo kovanice na ogroženih semenskih ključih, pa varnostni raziskovalci in razvijalci denarnic opozarjajo na Slipstream kot enega izmed zanesljivejših načinov za prenos sredstev, ne da bi pri tem najprej opozorili napadalce.
Spremljajte posodobljene ocene izgub, ko se pojavljajo nove ogrožene naslove, dodatna navodila podjetja Coldcard o tem, katere različice firmware-a in serijske številke so prizadete, ter ali bodo drugi rudarji sledili podjetju MARA in ponudili podobno zasebno pot za pošiljanje.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.












